Beew4y Clinic

Política de Privacidade

Versão 2.0 — 25 de agosto de 2026  ·  AQN INNOVATION LTDA — CNPJ 48.143.641/0001-21

Esta versão substitui a de 19 de abril de 2026. Ela passa a descrever o acesso de pacientes e responsáveis legais, o login por Google, Apple e chaves de acesso, as notificações no aplicativo, a teleconsulta e a prescrição eletrônica, as mensagens por WhatsApp e o faturamento por convênio. O resumo das mudanças está em Alterações e histórico.

1. Quem somos e qual é o nosso papel

A AQN INNOVATION LTDA, inscrita no CNPJ sob o nº 48.143.641/0001-21 (“Beew4y” ou “nós”), desenvolve e opera o Beew4y Clinic, plataforma de gestão clínica disponibilizada como serviço (SaaS) a estabelecimentos de saúde e profissionais autônomos no Brasil.

Tratamos dados pessoais em dois papéis distintos, e a diferença determina a quem você deve se dirigir para exercer seus direitos:

  • Controladora — dos dados da conta de acesso de qualquer pessoa que faz login na plataforma (e-mail de login, senha, credenciais, preferências, registros de autenticação e segurança), e dos dados de contato e faturamento das clínicas clientes.
  • Operadora — de todos os dados clínicos e cadastrais que a clínica registra sobre seus pacientes. Nesses dados a clínica é a controladora, e nós os tratamos apenas para entregar as funcionalidades que ela contratou, conforme o Acordo de Tratamento de Dados (DPA) celebrado com ela, que integra os Termos de Uso.

Essa fronteira vale inclusive para o paciente que acessa o próprio portal: a conta com que ele entra é tratada por nós como controladora; o prontuário que ele visualiza ali pertence à clínica.

2. A quem esta política se aplica

GrupoQuem éNosso papel
Equipe da clínicaAdministradores, profissionais de saúde e operadores de agendaControladora da conta; operadora do cadastro profissional mantido pela clínica
Pacientes e responsáveis legaisQuem acessa o portal do paciente, participa de teleconsulta, responde questionário ou confirma agendamentoControladora da conta de acesso; operadora de todo o dado clínico
Contatos comerciaisQuem preenche formulário público de cadastro ou solicita contatoControladora

Menores de idade

O acesso de paciente menor de idade é feito pela conta do responsável legal, indicado pela clínica no cadastro. Não criamos conta diretamente para menor de idade nem solicitamos dados diretamente a ele. Um mesmo responsável pode ter mais de um paciente vinculado e alterna entre eles dentro do portal.

3. Escopo

Esta Política aplica-se a:

  • Sistema web em clinic.beew4y.app, incluindo o portal do paciente.
  • Aplicativo mobile para Android e iOS, empacotado com Capacitor, que opera em modo remoto carregando o mesmo endereço.
  • APIs de operação clínica, inclusive a API pública versionada consumida por sistemas terceiros autorizados pela clínica.
  • Comunicações transacionais enviadas por e-mail, WhatsApp e notificação push.

Os serviços de terceiros integrados possuem políticas próprias, aplicáveis às respectivas interações. Todos estão nomeados na seção 14.

4. Dados que tratamos

4.1 Conta de acesso (dado da pessoa, não da clínica)

Uma mesma pessoa pode ter vínculo com mais de uma clínica usando um único login. Os dados abaixo pertencem à pessoa e são compartilhados entre todos os seus vínculos:

CategoriaExemplos
CredenciaisE-mail de login, senha (armazenada apenas como derivação criptográfica PBKDF2-SHA256), chaves de acesso (passkeys), vínculo com conta Google ou Apple
Identificação da contaNome de exibição, foto de perfil da conta
PreferênciasTema, tela inicial, filtros salvos, itens recentes
SessãoTokens de acesso e renovação, empresa ativa, registros de login e logout

4.2 Equipe da clínica (dado do vínculo)

Mantidos pela clínica, separadamente em cada empresa à qual a pessoa está vinculada: nome do cadastro, e-mail e telefone de contato, CPF, foto, conselho profissional e número de registro, especialidade, tipo de atuação e configurações operacionais de escala.

O conselho e o número de registro são gravados de forma imutável nos documentos clínicos emitidos, por exigência regulatória das profissões de saúde.

4.3 Pacientes e responsáveis legais (como operadora)

Registrados pela clínica controladora: identificação e contato, CPF, data de nascimento, endereço, responsável legal, foto, e todo o conteúdo clínico — anamnese, evoluções, planos terapêuticos, objetivos e metas, documentos e relatórios, encaminhamentos, questionários, avaliações, medições, agenda de atendimentos, tratamentos e dados de convênio.

O conteúdo clínico constitui dado pessoal sensível (LGPD art. 5º, II) e é tratado com fundamento na tutela da saúde (LGPD art. 11, II, “f”), sob instrução da clínica.

4.4 Dados de acesso, segurança e dispositivo

DadoComo é armazenado
Endereço IP e user-agent dos eventos de autenticação e sessãoEm claro, para investigação de acesso indevido e cumprimento do art. 15 do Marco Civil da Internet
Endereço IP e user-agent na trilha de acesso a dado clínicoHash irreversível (SHA-256)
IP e user-agent de aceites eletrônicos e assinaturasEm claro, como prova da manifestação de vontade
Identificadores de dispositivo móvelToken de notificação, identificador e nome do aparelho, versão do sistema operacional e do aplicativo

Registramos o IP em claro nos eventos de autenticação porque é o que permite responder a “quem entrou nesta conta e de onde”. Onde o objetivo é apenas auditar quem leu um prontuário, o identificador é reduzido a hash.

4.5 Uso e suporte

Funcionalidades acessadas, registros de operação, erros técnicos, chamados de suporte e respostas de pesquisa de satisfação (NPS).

5. Bases legais

TratamentoBase legal (LGPD)
Conta, credenciais e prestação do serviçoExecução de contrato — art. 7º, V
Conselho profissional em documento clínicoObrigação legal e regulatória — art. 7º, II
Registros de acesso e segurançaObrigação legal (art. 7º, II) e legítimo interesse (art. 7º, IX)
Faturamento e cobrançaExecução de contrato (art. 7º, V) e obrigação fiscal (art. 7º, II)
Dado clínico de pacienteTutela da saúde — art. 11, II, “f” — sob instrução da clínica controladora
Gravação de teleconsultaConsentimento específico e destacado do paciente ou responsável — art. 7º, I e art. 11, I
Comunicação transacional (agenda, documentos, acesso)Execução de contrato — art. 7º, V
Melhoria do serviço e prevenção a fraudeLegítimo interesse — art. 7º, IX

6. Finalidades — e o que não fazemos

Usamos os dados para: autenticar e controlar acesso; entregar as funcionalidades contratadas (agenda, atendimento, prontuário, portal do paciente, teleconsulta, faturamento); comunicar eventos do atendimento; dar suporte técnico; garantir segurança da informação; manter trilha de auditoria de acesso a dado clínico; e cumprir obrigações legais.

O que não fazemos

  • Não vendemos nem alugamos dados a terceiros.
  • Não usamos dado de paciente para finalidade própria da Beew4y.
  • Não fazemos publicidade comportamental nem perfilamento de pacientes.
  • Não usamos conteúdo clínico para treinar modelos de inteligência artificial.
  • Não entregamos dado de saúde a seguradora, empregador ou terceiro fora das hipóteses descritas na seção 14.

7. Login: senha, Google, Apple e chaves de acesso

O acesso pode ser feito por:

  • E-mail e senha. A senha nunca é armazenada de forma recuperável.
  • Conta Google ou Apple. Recebemos do provedor apenas o identificador da conta, o e-mail verificado e o nome. Não recebemos senha nem qualquer outro dado da conta do provedor. O uso é regido também pelas políticas de privacidade da Google LLC e da Apple Inc.
  • Chaves de acesso (passkeys). A autenticação usa biometria ou o desbloqueio do seu dispositivo. A biometria não sai do dispositivo e nunca é transmitida a nós: armazenamos apenas a chave pública e os metadados da credencial.

Durante o fluxo de login social registramos temporariamente IP e user-agent para proteção contra ataques de repetição.

8. Aplicativo mobile e notificações

O aplicativo opera em modo remoto: o conteúdo é carregado de clinic.beew4y.app e não mantemos prontuário armazenado no aparelho. Coletamos do dispositivo apenas identificador, nome do aparelho, versão do sistema operacional e do aplicativo, para segurança da sessão, entrega de notificação e diagnóstico.

Notificações push

O envio é feito pelo Firebase Cloud Messaging (Google). Para isso armazenamos o token de notificação do aparelho, vinculado à sua conta. O conteúdo da notificação é reduzido ao mínimo e não inclui dado clínico. Você pode desativar as notificações no próprio sistema operacional; o vínculo do aparelho é revogado no logout.

Câmera e arquivos

O aplicativo solicita acesso quando você envia foto de perfil ou anexa arquivo a um registro clínico. A permissão é pedida pelo sistema operacional no momento do uso e pode ser revogada a qualquer tempo.

9. Teleconsulta, gravação e prescrição eletrônica

Teleconsulta e prescrição eletrônica são módulos adicionais, contratados à parte. Enquanto não forem contratados e ativados pela clínica, não há tratamento de dados por meio deles.

Teleconsulta. O vídeo e o áudio trafegam pela infraestrutura da Daily.co (Estados Unidos). Registramos data, duração, participantes, IP e user-agent de entrada na sala, e eventos técnicos de qualidade da chamada.

Gravação

A teleconsulta só é gravada mediante consentimento específico do paciente ou do responsável legal, registrado com data, versão do termo, IP e user-agent. A gravação fica armazenada na Daily.co, é acessível apenas a quem a clínica autorizar, pode ser solicitada pelo paciente dentro do sistema e é excluída automaticamente após 60 dias. A recusa não impede a realização do atendimento, e o consentimento pode ser revogado a qualquer tempo.

Prescrição eletrônica. Quando o profissional emite receita, os dados necessários são enviados à Memed (Brasil), que opera o serviço de prescrição digital e assinatura.

10. Mensagens por WhatsApp e e-mail

WhatsApp. É um módulo adicional, contratado à parte — nem toda clínica o utiliza, e enquanto não for contratado e ativado pela clínica não há qualquer envio nem tratamento por esse canal. Quando ativo, o número de telefone do paciente é enviado à WhatsApp Business Platform (Meta) para entrega da mensagem, que contém apenas o necessário para confirmar ou cancelar o atendimento. Respostas recebidas são processadas para atualizar a agenda. Em nossos próprios registros o telefone é guardado como hash e o conteúdo da mensagem é armazenado de forma reduzida.

E-mail. Mensagens transacionais (convite de acesso, redefinição de senha, avisos do atendimento, documentos) são entregues pela Brevo (França). Não enviamos comunicação de marketing a pacientes.

11. Faturamento por convênio (TISS)

Quando a clínica utiliza faturamento por convênio, o sistema gera e transmite guias no padrão TISS da ANS, contendo identificação do paciente, do profissional, dos procedimentos realizados e códigos clínicos, à operadora de saúde indicada pela clínica.

Esse compartilhamento ocorre por instrução da clínica controladora e para execução do contrato de assistência à saúde do próprio paciente. Não há transmissão a operadora que não esteja configurada pela clínica.

12. Integrações por API e inteligência artificial

API. A clínica pode emitir chaves de acesso para integrar sistemas próprios ou de terceiros. Cada chave é limitada ao escopo e ao volume contratados, registra o último uso e pode ser revogada pela clínica a qualquer momento. A responsabilidade pelo terceiro que a clínica autoriza é dela.

Inteligência artificial. Os recursos de IA no produto se limitam hoje ao assistente da Central de Ajuda, que responde sobre o uso do sistema. As perguntas enviadas ao assistente são registradas para melhoria do conteúdo de ajuda.

Nossos compromissos permanentes

  • Conteúdo clínico não é usado para treinar modelos, próprios ou de terceiros.
  • Nenhuma decisão clínica ou automatizada com efeito sobre o paciente é tomada por IA.
  • A ativação de qualquer recurso de IA que trate dado clínico será precedida de atualização desta Política e de instrução expressa da clínica controladora.

13. Cookies e sessão

Não utilizamos cookies de rastreamento, publicidade ou analytics de terceiros. Utilizamos exclusivamente:

CookieFunção
access_tokenAutorização da sessão; vida curta, renovado automaticamente
refresh_tokenRenovação da sessão sem novo login
bw_sessionControle da sessão ativa e da empresa selecionada
active_paciente_idGuarda qual paciente o responsável está visualizando, quando há mais de um vinculado

Todos são HttpOnly (inacessíveis a scripts da página), transmitidos apenas por HTTPS, expiram automaticamente e são removidos no logout. No aplicativo mobile a sessão funciona da mesma forma.

14. Compartilhamento, suboperadores e onde os dados ficam

14.1 Onde os dados ficam

CamadaOndePaís
Banco de dadosSupabase — região São Paulo (AWS sa-east-1)Brasil
Aplicação, arquivos, fotos e anexos clínicosServidor dedicado (VPS) HostingerBrasil
BackupsMesma região do banco de dadosBrasil

O prontuário e os arquivos clínicos permanecem em território brasileiro.

14.2 Suboperadores e destinatários

DestinatárioO que recebePara quêPaís
SupabaseDados armazenados no bancoBanco de dados gerenciadoBrasil (empresa sediada nos EUA)
HostingerAplicação, arquivos e logs de sistemaHospedagemBrasil
Daily.coÁudio, vídeo e gravação de teleconsultaVideochamadaEUA
MemedDados da prescriçãoPrescrição eletrônicaBrasil
Meta (WhatsApp Business Platform)Telefone e conteúdo da mensagem transacionalConfirmação de agendamentoEUA / Irlanda
Google (Firebase Cloud Messaging)Token do aparelho e conteúdo da notificaçãoNotificação pushEUA
BrevoE-mail do destinatário e conteúdo da mensagemE-mail transacionalFrança
AsaasDados de faturamento da clínicaCobrançaBrasil
Operadoras de saúdeGuias TISSFaturamento por convênio, por instrução da clínicaBrasil
Terceiros autorizados pela clínica via APIConforme o escopo da chaveIntegração contratada pela clínicaConforme o terceiro
Autoridades competentesO que for exigidoOrdem judicial ou obrigação legalBrasil

Não há compartilhamento para fins comerciais, publicitários ou de monetização de dados.

14.3 Transferências internacionais

Daily.co, Meta, Google e Brevo tratam dados fora do Brasil. Essas transferências ocorrem para execução do contrato e prestação do serviço solicitado (LGPD art. 33, II e VI), amparadas em cláusulas contratuais de proteção de dados firmadas com cada fornecedor.

Clínicas com exigência de manter todo o tratamento em território nacional podem operar sem teleconsulta, sem WhatsApp e sem notificação push, mantendo as demais funcionalidades — fale com [email protected].

15. Segurança

  • Criptografia em trânsito (TLS 1.2+).
  • Senhas armazenadas apenas como derivação criptográfica (PBKDF2-SHA256); autenticação por token de vida curta com rotação da credencial de renovação.
  • Suporte a chaves de acesso (passkeys), resistentes a phishing.
  • Controle de acesso por função (RBAC) e isolamento multi-tenant: dado de uma clínica é inacessível a outra, com verificação em cada requisição e no próprio banco de dados.
  • Trilha de auditoria de acesso a dado clínico sensível, com identificadores em hash.
  • Restrição dos tipos e do tamanho de arquivo aceitos no envio de anexos e imagens.
  • Backups regulares com retenção definida e monitoramento contínuo de erros e disponibilidade.

Nenhum sistema é infalível. Em caso de incidente de segurança com risco relevante, comunicaremos a clínica controladora e a ANPD nos termos do art. 48 da LGPD.

16. Retenção

DadoPrazo
Conta ativaEnquanto houver vínculo com alguma clínica cliente
Conta encerrada30 dias após o encerramento, salvo obrigação legal
Dado clínico de pacienteConforme instrução da clínica controladora e o prazo legal de guarda de prontuário aplicável à profissão
Gravação de teleconsulta60 dias, com exclusão automática
Registros de acesso e autenticação6 meses (Marco Civil da Internet, art. 15)
Trilha de auditoria de acesso clínicoPrazo regulatório aplicável
Dados de faturamento5 anos (obrigação fiscal — Lei 9.430/96)
Token de dispositivoAté o logout ou a revogação do aparelho

Encerrado o prazo, os dados são excluídos ou anonimizados. Quando o titular exerce o direito de exclusão, a foto de perfil é apagada também do armazenamento de arquivos, não apenas do banco de dados.

17. Direitos dos titulares

17.1 A quem se dirigir

  • Dados da sua conta de acesso (login, credenciais, preferências, registros de sessão): fale conosco.
  • Dados clínicos e cadastrais de paciente: fale com a clínica, que é a controladora. Se você nos procurar, encaminharemos o pedido a ela e comunicaremos o desfecho.

17.2 Como exercer

DireitoComo
Confirmação de tratamento e acessoMinha Conta › Privacidade e Dados, dentro do sistema
PortabilidadeExportação dos seus dados em formato estruturado, direto no sistema (JSON e PDF)
CorreçãoPela própria interface, ou por pedido registrado no sistema
Exclusão ou anonimizaçãoPedido registrado em Minha Conta › Privacidade e Dados, ou [email protected]
Informação sobre compartilhamentoEsta Política e pedido registrado no sistema
Revogação de consentimentoOnde o consentimento for a base legal — inclusive a gravação de teleconsulta
OposiçãoPara tratamentos baseados em legítimo interesse
Revisão de decisão automatizadaNão aplicável: não tomamos decisões automatizadas sobre pessoas

Usuários autenticados acompanham o andamento dos pedidos dentro do sistema. Quem não tem acesso ativo pode escrever para [email protected] ou usar a página de solicitação de exclusão de dados.

Respondemos em até 15 (quinze) dias. Antes de processar, verificamos a identidade do solicitante.

17.3 Encerrando o acesso de paciente ou responsável

A conta de acesso ao portal é provisionada pela clínica, não criada pelo próprio paciente. Para deixar de usá-la basta não acessar — nenhum dado novo passa a ser tratado por esse caminho. Se quiser que o acesso seja efetivamente revogado, peça à clínica, que administra os vínculos. E se quiser a exclusão dos seus dados, vale a seção 17.1: o cadastro clínico é da clínica; a conta de acesso é conosco.

17.4 Quando a exclusão não é possível

Prontuário com prazo legal de guarda, dado fiscal, registro de acesso exigido pelo Marco Civil e dado necessário à defesa de direitos não podem ser excluídos antes do prazo. Nesses casos informamos o motivo e, quando cabível, bloqueamos ou anonimizamos em vez de excluir.

17.5 Uma conta em várias clínicas

Se você tem vínculo com mais de uma clínica, o pedido de exclusão dirigido a uma delas apaga o seu cadastro naquela clínica — não a sua conta de acesso, que continua servindo às demais. A conta só é apagada quando não resta nenhum vínculo ativo, ou mediante pedido de exclusão que você registre e que nós processemos. A preservação fica registrada na trilha de auditoria do pedido.

18. Encarregado e contato

AQN INNOVATION LTDA — Beew4y
CNPJ: 48.143.641/0001-21
Canal do Encarregado pelo Tratamento de Dados Pessoais (LGPD art. 41): [email protected]

Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.

19. Alterações e histórico

Alterações relevantes são comunicadas por e-mail ao representante cadastrado da clínica com antecedência mínima de 30 (trinta) dias. A versão vigente é sempre a publicada nesta página.

VersãoDataO que mudou
2.025/08/2026Pacientes e responsáveis como titulares com acesso próprio; conta única com vários vínculos; login Google, Apple e chaves de acesso; notificações push; teleconsulta, gravação e prescrição eletrônica; WhatsApp e e-mail transacional; faturamento por convênio; API e inteligência artificial; suboperadores nominados; localização dos dados no Brasil; descrição correta do tratamento de endereço IP; direitos exercíveis dentro do sistema
1.019/04/2026Versão inicial